Hai bisogno di un rappresentante GDPR UE? Articolo 27 Spiegato
Se la tua azienda ha sede al di fuori dell'Unione Europea ma vende prodotti o servizi a clienti nell'UE, il GDPR potrebbe comunque essere applicabile alla tua attività.
Un requisito che le imprese internazionali a volte trascurano è Articolo 27 del Regolamento generale sulla protezione dei dati (GDPR). In determinate circostanze, una società priva di una sede nell'UE deve nominare formalmente un rappresentante all'interno dell'Unione europea.
Ciò può avere ripercussioni su negozi online, aziende di software, fornitori di servizi, marchi internazionali e altre imprese che si rivolgono a clienti europei.
In questa guida spieghiamo quando un Rappresentante UE per il GDPR Potrebbe essere richiesto, cosa fa il rappresentante e come le imprese extra-UE possono soddisfare questo requisito.
Che cos'è un rappresentante UE ai sensi del GDPR?
Il rappresentante GDPR dell'UE è una persona fisica o giuridica con sede nell'Unione europea, formalmente designata da determinati titolari o responsabili del trattamento dei dati situati al di fuori dell'UE.
Il rappresentante funge da punto di contatto accessibile all'interno dell'UE per le questioni relative al trattamento dei dati personali da parte dell'azienda.
L'articolo 27 richiede che il rappresentante sia designato per iscritto. Il rappresentante deve essere stabilito in uno Stato membro dell'UE in cui risiedono le persone fisiche i cui dati personali vengono trattati.
Il rappresentante può quindi essere interpellato dalle autorità di controllo dell'UE e dagli interessati in merito a questioni relative alle attività di trattamento dei dati svolte dall'azienda.
Perché il GDPR può essere applicato a un'azienda al di fuori dell'UE?
Un'idea sbagliata molto diffusa è che il GDPR si applichi solo alle aziende costituite all'interno dell'Unione Europea.
Non è sempre così.
Ai sensi dell'articolo 3, paragrafo 2, del GDPR, il regolamento può applicarsi anche a determinate attività di trattamento svolte da titolari e responsabili del trattamento non stabiliti nell'UE, qualora tali attività riguardino:
- offrire beni a persone fisiche nell'UE;
- offrire servizi a persone fisiche nell'UE; oppure
- monitoraggio del comportamento degli individui laddove tale comportamento si verifichi all'interno dell'UE.
Questa portata territoriale è particolarmente rilevante per il commercio elettronico internazionale.
Esempio: un negozio online statunitense che vende in Germania.
Consideriamo un'azienda con sede negli Stati Uniti ma senza una filiale nell'UE.
L'azienda gestisce un negozio online dedicato esclusivamente ai clienti tedeschi, accetta ordini dalla Germania, spedisce prodotti in Germania ed elabora le informazioni dei clienti, come nomi, indirizzi, indirizzi e-mail e dettagli degli ordini.
Il fatto che la società stessa abbia sede negli Stati Uniti non esclude automaticamente tali attività di trattamento dei dati dal GDPR.
Se si applica l'articolo 3(2), l'impresa dovrebbe quindi valutare se l'articolo 27 le impone di nominare un rappresentante all'interno dell'Unione europea.
Chi ha bisogno di un rappresentante ai sensi dell'articolo 27 del GDPR?
L'articolo 27 generalmente richiede che un titolare o un responsabile del trattamento rientrante nell'ambito dell'articolo 3, paragrafo 2, del GDPR designi un rappresentante nell'Unione europea, a meno che non si applichi un'esenzione.
Ciò significa che il requisito potrebbe potenzialmente interessare le aziende con sede in paesi come:
- Stati Uniti;
- Regno Unito;
- Svizzera;
- Canada;
- Australia;
- Giappone;
- Cina;
- Singapore; e
- altri paesi al di fuori dell'UE.
È necessario valutare le attività e i processi produttivi dell'azienda, piuttosto che il semplice paese di costituzione.
Tutte le aziende extra-UE sono obbligate a nominare un rappresentante?
NO.
L'articolo 27 contiene un'esenzione laddove il trattamento è occasionale, non comprende il trattamento su larga scala di categorie particolari di dati personali o di dati personali relativi a condanne penali e reati, e non è probabile che comporti un rischio per i diritti e le libertà delle persone fisiche, tenendo conto della natura, del contesto, della portata e delle finalità del trattamento.
Le autorità e gli enti pubblici sono inoltre trattati separatamente ai sensi dell'articolo 27.
L'esenzione non deve pertanto essere considerata un'esenzione generale per le piccole imprese. Un'azienda dovrebbe valutare le proprie effettive attività di trattamento dei dati prima di concludere che non è necessario un rappresentante.
Dove deve essere ubicato il rappresentante dell'UE?
Ai sensi dell'articolo 27, paragrafo 3, il rappresentante deve essere stabilito in uno degli Stati membri dell'UE in cui si trovano gli interessati.
Ad esempio, se un'azienda di e-commerce extra-UE vende attivamente a consumatori in Germania e tratta i loro dati personali in relazione a tali vendite, un rappresentante stabilito in Germania può fungere da punto di contatto UE appropriato.
Il Comitato europeo per la protezione dei dati (EDPB) raccomanda inoltre, come buona prassi, di collocare il rappresentante nello Stato membro in cui risiede una parte significativa degli interessati.
Quali sono le mansioni di un rappresentante UE per il GDPR?
Il rappresentante è molto più di un semplice indirizzo da aggiungere a un'informativa sulla privacy.
Questo ruolo funge da punto di contatto a livello UE tra l'azienda extra-UE, i singoli individui residenti nell'UE e le autorità competenti in materia di protezione dei dati.
1. Funge da punto di contatto dell'UE
Il rappresentante fornisce un contatto identificabile all'interno dell'Unione Europea per le questioni relative al GDPR connesse alle attività di trattamento dei dati svolte dalla società rappresentata.
2. Facilita la comunicazione con gli interessati
Gli interessati residenti nell'UE devono poter contattare il rappresentante in merito alle questioni relative al trattamento dei dati e all'esercizio dei propri diritti ai sensi del GDPR.
Il rappresentante può ricevere comunicazioni pertinenti e coordinarle con l'azienda rappresentata.
3. Comunica con le autorità di controllo
Il rappresentante deve inoltre essere a disposizione delle autorità di controllo dell'UE competenti in merito alle attività di trattamento dei dati oggetto della nomina.
Ciò offre alle autorità europee un punto di contatto accessibile anche se il titolare o il responsabile del trattamento dei dati si trovano al di fuori dell'UE.
4. Supporta l'elaborazione dei dati ai sensi dell'articolo 30
L'articolo 30 del GDPR impone ai titolari del trattamento e, ove applicabile, ai loro rappresentanti di tenere un registro delle attività di trattamento.
A seconda dell'organizzazione e del suo ruolo, questi documenti possono includere informazioni riguardanti:
- il titolare del trattamento e il rappresentante;
- finalità del trattamento;
- categorie di soggetti interessati;
- categorie di dati personali;
- categorie di destinatari;
- trasferimenti internazionali;
- periodi di conservazione ove possibile; e
- una descrizione generale delle misure di sicurezza tecniche e organizzative pertinenti, ove possibile.
Questi documenti devono essere messi a disposizione dell'autorità di controllo competente, ove richiesto.
Il Rappresentante UE per il GDPR è la stessa cosa del Responsabile della protezione dei dati?
NO. Il rappresentante ai sensi dell'articolo 27 e il responsabile della protezione dei dati (DPO) sono funzioni distinte previste dal GDPR.
Un rappresentante UE agisce in virtù di un mandato conferitogli da un titolare o responsabile del trattamento non UE e funge da suo rappresentante all'interno dell'Unione europea per le questioni pertinenti al GDPR.
Il responsabile della protezione dei dati (DPO) ha un ruolo distinto ai sensi degli articoli da 37 a 39 del GDPR e deve svolgere tale ruolo con la necessaria indipendenza.
Il Comitato europeo per la protezione dei dati (EDPB) ha specificamente indicato che il ruolo di rappresentante dell'UE non è generalmente compatibile con quello di responsabile esterno della protezione dei dati (DPO) per la stessa organizzazione.
La nomina di un rappresentante trasferisce la responsabilità ai sensi del GDPR?
NO.
La nomina di un rappresentante UE non trasferisce al rappresentante gli obblighi del titolare o del responsabile del trattamento ai sensi del GDPR.
L'impresa extra-UE resta responsabile del rispetto dei requisiti del GDPR applicabili alle proprie attività di trattamento dei dati.
Ad esempio, l'azienda potrebbe ancora dover affrontare i seguenti problemi:
- basi giuridiche per il trattamento dei dati;
- informazioni sulla privacy;
- diritti dell'interessato;
- relazioni con i processori;
- trasferimenti internazionali di dati;
- conservazione dei dati;
- misure di sicurezza;
- obblighi in caso di violazione dei dati; e
- altri requisiti GDPR applicabili.
Il rappresentante UE costituisce pertanto una componente della più ampia struttura di conformità al GDPR dell'organizzazione.
Quali informazioni dovrebbero essere incluse nella tua informativa sulla privacy?
Qualora sia stato nominato un rappresentante UE, l'organizzazione deve assicurarsi che tale rappresentante sia opportunamente identificato nelle informazioni GDPR fornite agli interessati.
Ciò significa normalmente fornire l'identità e i recapiti del rappresentante, in modo che le persone abbiano un punto di contatto europeo facilmente accessibile.
I dati devono essere mantenuti aggiornati per tutta la durata dell'incarico.
Servizio di rappresentanza GDPR UE di EaseCert
EaseCertnow fornisce un Servizio di rappresentanza UE GDPR ai sensi dell'articolo 27 del GDPR per le imprese ammissibili stabilite al di fuori dell'Unione Europea.
EaseCert GmbH, Con sede in Germania, può essere formalmente nominata vostro rappresentante UE e fungere da punto di contatto europeo necessario per lo svolgimento della funzione di rappresentanza.
Il servizio comprende:
- Rappresentanza UE GDPR: nomina di EaseCert GmbH quale vostro rappresentante UE ai sensi dell'articolo 27 del GDPR;
- Punto di contatto UE: punto di comunicazione per gli interessati dell'UE e le autorità competenti in materia di protezione dei dati; e
- Articolo 30 Registri: Configurazione e gestione del Registro delle attività di trattamento dei dati sulla base delle informazioni fornite dalla vostra organizzazione.
Un pagamento una tantum anziché un altro abbonamento annuale.
Le imprese internazionali devono già affrontare numerosi costi ricorrenti quando entrano nel mercato europeo.
EaseCert fornisce quindi il suo servizio standard di rappresentante GDPR UE utilizzando un semplice modello di pagamento una tantum.
Non è previsto alcun abbonamento annuale per i rappresentanti per il servizio standard.
Hai bisogno di un rappresentante GDPR UE?
Nomina EaseCert GmbH come tuo rappresentante UE ai sensi dell'articolo 27 del GDPR. Ottieni un punto di contatto UE con sede in Germania con un pagamento una tantum e senza abbonamento annuale.
Nomina il tuo rappresentante GDPR UE →Pagamento una tantum • EaseCert GmbH, Germania • Nessun abbonamento annuale
Come funziona il processo di prenotazione degli appuntamenti con EaseCert
Passaggio 1: Effettua l'ordine
Richiedi il servizio di Rappresentante GDPR UE e fornisci le informazioni della tua azienda.
Passaggio 2: Fornisci le informazioni relative al trattamento dei dati
Raccogliamo le informazioni necessarie per comprendere le tue attività nell'UE e le operazioni di trattamento dei dati coperte dalla nomina.
Fase 3: Revisione e mandato del rappresentante
EaseCert esamina le informazioni fornite e prepara la documentazione necessaria per il rapporto di rappresentanza.
Fase 4: Appuntamento formale
Il mandato scritto designa formalmente EaseCert GmbH quale vostro rappresentante UE ai sensi dell'articolo 27 del GDPR.
Passaggio 5: Aggiorna le tue informazioni sulla privacy
Forniamo i dettagli del rappresentante EaseCert di riferimento, in modo che possiate includere il vostro rappresentante UE nella documentazione sulla privacy.
Passaggio 6: Mantieni aggiornate le tue informazioni
La vostra organizzazione deve tenere EaseCert informata di eventuali modifiche sostanziali alle attività di trattamento dei dati coperte dall'incarico, in modo che i relativi registri dei rappresentanti possano rimanere aggiornati.
Conformità dei prodotti UE e protezione dei dati, tutto in un unico luogo.
Per le aziende di e-commerce internazionali, il GDPR rappresenta spesso solo una parte del processo di ingresso nel mercato europeo.
A seconda dei prodotti e dei paesi coinvolti, le imprese potrebbero anche dover affrontare requisiti relativi alla sicurezza dei prodotti, alle persone responsabili a livello UE, ai rappresentanti autorizzati, all'etichettatura dei prodotti, alla documentazione tecnica, alla responsabilità estesa del produttore (EPR) e ad altri obblighi di accesso al mercato.
EaseCert supporta le aziende internazionali con servizi pratici di conformità UE attraverso la sua sede tedesca, consentendo alle imprese di coordinare molteplici requisiti di conformità europei tramite un unico fornitore.
Domande frequenti
Che cos'è un rappresentante UE ai sensi del GDPR?
Il rappresentante UE ai sensi del GDPR è una persona fisica o giuridica con sede nell'Unione europea, formalmente nominata da determinati titolari o responsabili del trattamento non UE ai sensi dell'articolo 27 del GDPR. Il rappresentante funge da punto di contatto nell'UE per gli interessati e per le autorità di controllo competenti in materia di protezione dei dati in relazione alle attività di trattamento pertinenti.
Chi ha bisogno di un rappresentante GDPR UE?
Le imprese stabilite al di fuori dell'UE potrebbero aver bisogno di un rappresentante UE se il GDPR si applica loro ai sensi dell'articolo 3, paragrafo 2, ad esempio perché offrono beni o servizi a persone fisiche nell'UE o ne monitorano il comportamento all'interno dell'UE. L'articolo 27 prevede alcune esenzioni, pertanto il requisito deve essere valutato in base alle attività effettive e alle operazioni di trattamento dei dati dell'azienda.
Un'azienda statunitense, britannica, svizzera o canadese necessita di un rappresentante GDPR UE?
Potenzialmente sì. Il requisito non è determinato semplicemente dal luogo di costituzione di una società. Un'impresa extra-UE che si rivolge a persone fisiche nell'UE e tratta dati personali in relazione a tali attività potrebbe rientrare nell'ambito di applicazione dell'articolo 3(2) del GDPR e dovrebbe valutare se l'articolo 27 richieda la nomina di un rappresentante nell'UE.
EaseCert GmbH può agire come mio rappresentante GDPR UE?
Sì, per le aziende idonee. EaseCert GmbH ha sede in Germania e può essere formalmente nominata vostro rappresentante UE ai sensi dell'articolo 27 del GDPR, previa verifica delle informazioni aziendali e delle relative attività di trattamento dei dati.
Dove si trova il rappresentante GDPR di EaseCert nell'UE?
Il vostro rappresentante è EaseCert GmbH, con sede in Germania. Dopo la nomina formale, vi forniremo i dati aziendali e di contatto necessari da includere nella documentazione relativa alla privacy.
Cosa include il servizio di Rappresentante GDPR UE di EaseCert?
Il servizio standard comprende la nomina formale di EaseCert GmbH quale vostro rappresentante UE ai sensi dell'articolo 27, punto di contatto UE per le comunicazioni pertinenti con gli interessati e le autorità di controllo, e supporto nella tenuta del registro delle attività di trattamento ai sensi dell'articolo 30, sulla base delle informazioni fornite dalla vostra organizzazione.
Quanto costa il servizio di Rappresentante GDPR UE?
I costi del servizio di rappresentanza GDPR UE di EaseCert come tariffa una tantum. Non è previsto alcun abbonamento annuale per i rappresentanti per il servizio standard.
Sono previsti costi di rinnovo annuali?
NO. EaseCert utilizza un modello di tariffa una tantum per il suo servizio standard di Rappresentante GDPR UE. La nomina rimane soggetta al mandato di rappresentanza e ai termini di servizio applicabili.
Quanto tempo ci vuole per ottenere la nomina da parte di EaseCert?
Nei casi più semplici, la procedura può essere completata in genere entro pochi giorni lavorativi dal ricevimento da parte di EaseCert delle informazioni aziendali necessarie, dei dati di elaborazione e della documentazione firmata.
Posso aggiungere EaseCert alla mia informativa sulla privacy?
Sì. Una volta che EaseCert GmbH sarà stata formalmente nominata, forniremo i dati del rappresentante appropriato da includere nella tua informativa sulla privacy e in altre informazioni pertinenti al GDPR.
EaseCert diventa il mio responsabile della protezione dei dati (DPO)?
No. Il rappresentante UE ai sensi dell'articolo 27 e il responsabile della protezione dei dati (DPO) sono funzioni distinte ai sensi del GDPR. Il servizio EaseCert copre la rappresentanza UE ai sensi dell'articolo 27 e non costituisce la nomina a DPO.
Che cos'è un Registro delle Attività di Elaborazione (RoPA)?
Un registro delle attività di trattamento, comunemente chiamato RoPA, documenta le informazioni rilevanti sul trattamento dei dati personali da parte di un'organizzazione. A seconda dei requisiti applicabili dell'articolo 30, questo può includere le finalità del trattamento, le categorie di interessati e di dati personali, i destinatari, i trasferimenti internazionali, le informazioni sulla conservazione e le relative misure di sicurezza.
EaseCert conserva il mio registro delle attività di trattamento ai sensi dell'articolo 30?
EaseCert supporta la creazione e la gestione dei relativi registri di trattamento ai fini della sua funzione di rappresentanza, sulla base delle informazioni fornite dalla vostra organizzazione. La responsabilità di fornire informazioni complete, accurate e aggiornate sulle proprie attività di trattamento dei dati rimane comunque a carico della vostra azienda.
Devo comunicare a EaseCert eventuali modifiche alle mie attività di elaborazione dati?
Sì. È necessario informare EaseCert di eventuali modifiche sostanziali che incidano sulle informazioni conservate per la nomina del rappresentante, comprese modifiche significative alle attività di trattamento, alle categorie di dati personali, alle finalità, ai mercati UE, ai destinatari o ai trasferimenti internazionali.
Affidandomi a EaseCert, la mia azienda sarà pienamente conforme al GDPR?
No. La nomina di un rappresentante UE risponde al requisito di rappresentanza previsto dall'articolo 27, ove applicabile. La vostra organizzazione rimane responsabile dei propri obblighi più ampi in materia di GDPR, inclusi il trattamento lecito dei dati, la trasparenza, i diritti degli interessati, la sicurezza, i rapporti con i responsabili del trattamento, i trasferimenti internazionali e gli altri requisiti applicabili alle sue attività.
EaseCert offre consulenza legale nell'ambito del servizio?
No. Il servizio standard prevede la funzione di rappresentante ai sensi dell'articolo 27 e il relativo supporto per la conformità. Non include rappresentanza legale, contenzioso, servizi DPO, difesa normativa o consulenza legale illimitata in materia di GDPR.
EaseCert può ricevere comunicazioni dalle autorità di protezione dei dati dell'UE?
SÌ.Il ruolo di rappresentante designato ai sensi dell'articolo 27 comprende anche quello di punto di contatto UE per le autorità di controllo competenti in merito alle attività di trattamento dei dati oggetto della nomina.
I clienti dell'UE possono contattare EaseCert in merito ai propri dati personali?
Sì. Gli interessati possono contattare il rappresentante UE designato per le questioni relative al GDPR. EaseCert può ricevere la comunicazione e coordinarla con l'azienda rappresentata, la quale resta responsabile dell'adempimento dei propri obblighi GDPR applicabili.
Ho bisogno di un rappresentante GDPR UE prima di lanciare il mio negozio online nell'UE?
Se l'articolo 27 si applica alla tua attività, è consigliabile nominare il rappresentante prima del lancio, in modo che le informazioni corrette relative al rappresentante possano essere incluse fin da subito nella documentazione sulla privacy.
Come posso nominare EaseCert come mio rappresentante GDPR nell'UE?
Acquista il Rappresentante UE per il GDPR (articolo 27 GDPR) EaseCert fornirà il servizio e le informazioni aziendali e di elaborazione richieste. Dopo la nomina formale, EaseCert esaminerà le informazioni, preparerà la documentazione rappresentativa e fornirà i dettagli necessari per la documentazione sulla privacy.
Preparati prima di iniziare a vendere ai clienti dell'UE.
Se la tua attività ha sede al di fuori dell'Unione Europea e intende rivolgersi a clienti nell'UE, verifica se l'articolo 27 è applicabile prima di avviare l'attività.
Qualora sia necessario un rappresentante UE, la nomina tempestiva consente di includere fin da subito i relativi dati nella documentazione sulla privacy.
EaseCert GmbH offre servizi di rappresentanza GDPR UE dalla Germania per le aziende extra-UE idonee, a fronte di un pagamento una tantum.
Pagamento una tantum. Nessun abbonamento annuale.
Riferimenti ufficiali
- Regolamento (UE) 2016/679 (Regolamento generale sulla protezione dei dati) – EUR-Lex
- Comitato europeo per la protezione dei dati – Linee guida 3/2018 sull'ambito di applicazione territoriale del GDPR
Questo articolo fornisce informazioni generali in merito al requisito del rappresentante UE ai sensi del GDPR. L'applicabilità dell'articolo 27 dipende dalle circostanze della singola organizzazione e dalle sue attività di trattamento dei dati. Il servizio di EaseCert relativo all'articolo 27 è un servizio di rappresentanza UE e non costituisce consulenza legale né servizi di DPO (Responsabile della protezione dei dati).